Automatische Zertifikatserneuerung für Microsoft IIS
Das IIS-Paket importiert jedes erneuerte Zertifikat in den Windows-Zertifikatsspeicher, stellt das HTTPS-Binding der Site darauf um, prüft das Binding und entfernt das ersetzte Zertifikat - bei jeder Erneuerung, auf jedem Webserver.
package windows-iis-target 3.0.0
importensureBindingassignBindingverifyBindingcleanupwhen configured
Auf einen Blick
- Paket
windows-iis-target 3.0.0- Kompatibilität
Windows Server / IIS >=2016 <2030- Ausgeführt von
- Ein Windows-Agent auf dem Server
- Mechanismus
- PowerShell
- Authentifizierung
- Lokal - keine entfernte Anmeldung
- Fähigkeiten
- Zertifikat und Schlüssel importierenBinding anlegenBinding aktualisierenBereitstellung prüfenAltes Zertifikat entfernen
- Bereitstellungsschritte
- import → ensureBinding → assignBinding → verifyBinding → cleanup*
- Rollback
- Im Paket definiert
- Schlüsselverwendung
- Server-Authentifizierung
* bedingter Schritt
Was es leistet
Ein aethercert-Agent auf dem IIS-Server erzeugt den Schlüssel, beschafft das Zertifikat und führt das Paket lokal in PowerShell aus. Das Zertifikat wird in LocalMachine\My (oder WebHosting) importiert und mit einem Anzeigenamen versehen, über den die nächste Erneuerung es wiederfindet.
Das Paket legt das HTTPS-Binding an, falls es fehlt - mit oder ohne SNI - und weist ihm das neue Zertifikat zu. Schlägt die Prüfung fehl, stellt ein Rollback-Schritt das vorherige Binding wieder her.
So läuft es ab
- 01
import
Zertifikat und Schlüssel werden in den konfigurierten Speicher importiert, standardmäßig nicht exportierbar.
- 02
ensureBinding
Das HTTPS-Binding für Site, Hostnamen und Port wird angelegt, falls es fehlt.
- 03
assignBinding
Das Binding wird auf das neue Zertifikat umgestellt.
- 04
verifyBinding
Das Paket prüft, dass das Binding nun das neue Zertifikat verwendet.
- 05
cleanup
Ältere Zertifikate mit demselben Anzeigenamen werden entfernt, sofern aktiviert.
Was Sie konfigurieren
- IIS-Site-Name (Standard: Default Web Site)
- Hostname des Bindings für SNI, leer für ein IP-basiertes Binding
- Port des Bindings (Standard 443)
- Zertifikatsspeicher und Anzeigename
- Ob das vorherige Zertifikat entfernt wird
Voraussetzungen
- Ein Windows-Agent auf dem IIS-Server
- IIS mit dem PowerShell-Modul WebAdministration
- Ein Zertifikat, dessen Namen zu den Hostnamen der Site passen
Einschränkungen
- Ein Site-Binding pro Deploy-Ziel; für mehrere Sites mehrere Ziele anlegen.
Manuell erledigen
Die Dokumentation enthält eine Schritt-für-Schritt-Anleitung für den manuellen Austausch dieses Zertifikats - hilfreich für die Erstinstallation oder um genau zu sehen, was das Paket automatisiert.
Verwandte Funktionen
Lösungen
Mehr in Microsoft und Windows Server
Dokumentation
Häufige Fragen
Microsoft IIS
Funktioniert es mit SNI?
Ja. Mit gesetztem Hostnamen legt das Paket ein SNI-Binding an oder aktualisiert es; leer bleibt es ein IP-basiertes Binding.
Was passiert, wenn das Binding-Update fehlschlägt?
Die Bereitstellung schlägt fehl, der Rollback-Schritt stellt das vorherige Binding wieder her, und der Fehler wird im Ereignisprotokoll vermerkt.
Microsoft IIS automatisieren
Agent registrieren, Paket zuweisen - die nächste Erneuerung installiert sich selbst.
Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.